Уразливість SQL-ін'єкції в n8n до версії 2.4.0
Уразливість SQL-ін'єкції в n8n до 2.4.0 дозволяє автентифікованим користувачам виконувати довільні SQL-команди. Рекомендується оновлення та обмеження прав.
- CVSS
- 5.3 MEDIUM
- EPSS
- 12.3%
- Активно використовується
- немає в KEV
- Продукт
- n8n
Що відомо
У n8n до версії 2.4.0 виявлено уразливість SQL-ін'єкції в вузлах MySQL, PostgreSQL та Microsoft SQL, що дозволяє автентифікованим користувачам виконувати довільні SQL-команди через некоректно оброблені параметри конфігурації. Зловмисники з правами створення робочих процесів можуть використовувати спеціально сформовані імена таблиць або стовпців для несанкціонованого доступу до бази даних.
Бізнес-вплив
Ця уразливість може призвести до компрометації цілісності даних у базах даних, що використовуються n8n, а також до потенційного виконання небажаних команд. Для ІТ-операторів і власників інфраструктури це означає ризик втрати контролю над даними та порушення нормальної роботи бізнес-процесів, особливо якщо користувачі мають права на створення робочих процесів.
Рекомендовані дії адміністратора
Рекомендується оновити n8n до версії 2.4.0 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів на створення робочих процесів, ретельно перевіряти журнали активності на предмет підозрілих дій та мінімізувати експозицію сервісу. Також варто регулярно переглядати рекомендації постачальника щодо безпеки.